iptables如何监控流量?,流量监控怎么设置

使用iptables的计数器功能可以实时监控网络流量,通过设置规则并查看字节统计,能够精确掌握特定接口、IP或端口的流量数据。

iptables 作为 Linux 系统自带的防火墙工具,很多人只拿它做包过滤,其实它的流量统计能力同样强大,无论是排查哪个 IP 在占带宽,还是统计某个端口用了多少流量,iptables 都能胜任,且无需安装任何第三方软件,下面就从最常用的命令开始,逐步拆解。

【小知识】第9期 20分钟掌握iptables指令
加载中
【小知识】第9期 20分钟掌握iptables指令

iptables 监控流量 命令详解

要利用 iptables 监控流量,核心是理解它的统计计数器,每个规则都会记录匹配到的包数和字节数,通过 iptables -L -v -n 就能看到。

查看规则流量统计

执行 iptables -L -v -n 后,输出中会有 pktsbytes 两列,分别代表包数和字节数。

Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination
 120  54000 ACCEPT     tcp  --  eth0          0.0.0.0/0            0.0.0.0/0            tcp dpt:80

这里显示 120 个包,54000 字节经过这条规则,如果你只想看总流量,可以用 iptables -L INPUT -v -n 只看 INPUT 链,常用参数组合:

  • -n 禁用 DNS 解析,加快显示速度。
  • -v 显示详细信息,包括计数器。
  • -x 显示精确字节数,不加 -x 时可能被缩略为 K 或 M。
参数 作用
-n 不解析IP和端口,显示原始数字
-v 显示包数和字节数
-x 显示精确字节数,不使用单位缩写
--line-numbers 显示规则编号,方便脚本提取

重置计数器

统计需要周期性观看,如果每次从头累加,不方便计算差值,使用 iptables -Z 可以将所有链的计数器清零。iptables -Z INPUT 只清零 INPUT 链,清零后,过一段时间再次查看,就能得到这段时间内的流量增量。

监控特定端口流量

监控 Web 服务器流量,只需添加一条规则,然后定期查看:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT

注意,-j ACCEPT 不能省略,因为规则必须有一个目标,如果不想影响防火墙策略,可以创建一个自定义链:

iptables -N WEB_TRAFFIC
iptables -A WEB_TRAFFIC -j RETURN
iptables -A INPUT -p tcp --dport 80 -j WEB_TRAFFIC

这样所有到 80 端口的包先进入 WEB_TRAFFIC 链,计数器会增加,然后通过 RETURN 放回 INPUT 链继续匹配,但这种方法需要确保自定义链的规则没有被其他规则提前匹配,更简单的方法是直接在主链中添加 ACCEPT 规则,并放在靠前位置,确保它被匹配到。

监控特定 IP 流量

如果要监控某个来源 IP 的流量,192.168.1.100:

iptables -A INPUT -s 192.168.1.100 -j ACCEPT

iptables如何监控流量?,流量监控怎么设置

同样,这条规则会统计该 IP 发给本机的所有流量,如果想统计双向流量,可以在 OUTPUT 链也添加规则。

iptables -A OUTPUT -d 192.168.1.100 -j ACCEPT

这样就能分别统计入站和出站流量,对于局域网网关场景,通常需要在 FORWARD 链上添加规则,统计经过的流量。

同时监控多个端口或 IP

使用 -m multiport 模块可以一次匹配多个端口,减少规则数量:

iptables -A INPUT -p tcp -m multiport --dports 80,443,22 -j ACCEPT

这样一条规则就能统计 HTTP、HTTPS、SSH 的总流量,同理,可以用 -m iprange 监控一个 IP 段,--src-range 192.168.1.1-192.168.1.254

使用 iptables 监控流量 脚本自动化

手动敲命令看流量太原始,写个脚本定期收集并记录才是正道,下面是一个简单但完整的脚本思路。

编写基础脚本

大致如下:

#!/bin/bash
# 定义规则编号(假设我们跟踪INPUT链的第一条规则)
RULE_NUM=1
CHAIN="INPUT"
# 提取当前字节数
BYTES=$(iptables -L $CHAIN -v -n -x --line-numbers | grep "^$RULE_NUM " | awk '{print $2}')
# 如果文件不存在,则用0作为初始值
if [ -f /tmp/iptables_prev.txt ]; then
    PREV=$(cat /tmp/iptables_prev.txt)
else
    PREV=0
fi
# 计算增量
DELTA=$((BYTES - PREV))
# 记录当前值用于下次
echo $BYTES > /tmp/iptables_prev.txt
# 输出到日志(假设我们只关心大于0的情况)
if [ $DELTA -gt 0 ]; then
    echo "$(date) $CHAIN rule $RULE_NUM bytes last period: $DELTA" >> /var/log/traffic.log
fi

这个脚本假设你已经在 INPUT 链第一条规则放置了统计规则,为了适应不同场景,可以改为从文件中读取规则编号,或者用规则描述来匹配,更健壮的做法是使用 iptables -L -v -n -x | grep "your comment" 来定位规则,因为规则顺序可能变化,建议在添加规则时用 -m comment --comment "web traffic" 加上注释,方便脚本提取。

结合 cron 定期统计

在 crontab 中添加任务:

/5     /root/traffic_monitor.sh

脚本中先保存当前计数,然后与上一次保存的计数做差,差值就是这 5 分钟的流量,如果脚本在启动时读取上一次保存的计数,第一次无法计算,需要忽略,更好的做法是每次脚本执行时,先读取当前计数,保存到文件,然后计算与上次保存值的差,但要注意,iptables 重启或规则更新会导致计数重置,所以持久化规则并保持计数器稳定很重要。

输出到文件或 syslog

你可以将统计结果写入 /var/log/traffic.log,或者使用 logger 命令直接发送到 syslog。

logger -t traffic-monitor "Bytes in 5 min: $delta_bytes"

这样在集中日志系统里就能看到流量变化,如果使用 systemd 的 journal,还可以用 journalctl -t traffic-monitor 查看。

iptables 流量监控 实战场景

理论说再多,不如一个实际案例来得直接,下面分享几个典型场景。

iptables如何监控流量?,流量监控怎么设置

监控服务器出站流量

当你的服务器流量异常,怀疑某个进程在回传数据,可以在 OUTPUT 链添加规则,监控到外部 IP 的流量,监控所有到 8.8.8.8 的流量:

iptables -A OUTPUT -d 8.8.8.8 -j ACCEPT

然后观察计数,如果发现瞬间有大量字节,说明有程序在向该地址发数据,更细致地,可以按端口统计,比如监控到 443 端口的出站流量:

iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

监控局域网用户流量

在作为网关的 Linux 服务器上,通过 FORWARD 链监控内网某个 IP 的流量,监控 192.168.1.50 的流量:

iptables -A FORWARD -s 192.168.1.50 -j ACCEPT
iptables -A FORWARD -d 192.168.1.50 -j ACCEPT

这样就能统计该 IP 的入站和出站流量,如果需要按天统计,可以每天凌晨用 cron 执行 iptables -Z 并记录昨天的数据。

监控 DDoS 攻击流量

当怀疑遭受攻击,可以用 iptables 的 -m hashlimit 模块统计每个 IP 的包速率,同时记录丢弃的包数,但单纯统计流量,直接用计数器即可,在 INPUT 链最前面添加一条记录所有流量的规则:

iptables -A INPUT -j ACCEPT

这条规则会匹配所有入站包,计数会增长很快,但要注意,它会影响防火墙规则,因为一旦匹配,后续规则不再处理,所以最好放在最后,或者前面已经允许了需要的连接,更专业的做法是创建一个自定义链,将所有流量引入,但不要改变默认策略。

场景 使用的链 规则示例
监控本机入站流量 INPUT iptables -A INPUT -j ACCEPT
监控本机出站流量 OUTPUT iptables -A OUTPUT -j ACCEPT
监控网关转发流量 FORWARD iptables -A FORWARD -j ACCEPT
监控特定端口 INPUT/OUTPUT iptables -A INPUT -p tcp --dport 80 -j ACCEPT
监控特定IP INPUT/OUTPUT/FORWARD iptables -A FORWARD -s 192.168.1.50 -j ACCEPT

iptables 监控流量 注意事项

iptables 监控流量虽然简单,但有些细节处理不好,数据就不准确。

规则顺序与性能

规则数量直接影响性能,尤其是当规则匹配缓慢时,统计流量时,尽量把统计规则放在靠前位置,避免不必要的遍历,但统计规则本身不应影响防火墙策略,所以使用自定义链是推荐做法。

iptables -N STATS
iptables -A STATS -j RETURN
iptables -A FORWARD -j STATS

这样所有经过 FORWARD 的包都会先进入 STATS 链,计数器增加,RETURN 继续匹配后续规则,但注意,STATS 链在 FORWARD 链中插入的位置,可能有些包被前面的规则直接 ACCEPT 或 DROP 了,就不会经过 STATS 链,所以要把 STATS 链放在 FORWARD 链的最顶端。

计数器的准确性

iptables如何监控流量?,流量监控怎么设置

计数器在内核中维护,理论上精确无误,但要注意,如果系统重启或 iptables 规则被重置(如 iptables -F),计数器会清零,所以如果需要长期统计,要确保规则持久化,并定期保存计数器值,如果数据包被 connection tracking 模块处理,某些包可能被标记为 INVALID 而不经过规则,但这种情况很少。

规则持久化

使用 iptables-save > /etc/iptables.rules 保存规则,然后在网络启动脚本中 iptables-restore < /etc/iptables.rules,这样每次重启后计数器也从零开始,但如果你想保留历史计数,可以每次关机前用脚本保存计数器值,开机后恢复,但这比较麻烦,通常场景下,每天统计一次,凌晨清零,这样更简单。

避免重复统计

如果你在多个链中统计同一个流量,可能导致重复计数,一个入站数据包经过 PREROUTING(raw表、mangle表)、INPUT(filter表),如果你在 filter 表的 INPUT 链和 FORWARD 链都统计所有流量,那么被转发(FORWARD)的包不会出现在 INPUT,所以不会重复,但如果你在同一个链中统计了两次,比如在 INPUT 链中有一条规则统计所有流量,另一条规则统计特定端口,那么特定端口的流量会被两条规则都匹配,导致计数两次,解决办法是:要么只统计一次,要么在统计时用 -j RETURN 避免继续匹配,但这样会影响后续规则,最好的做法是只保留一条统计规则,或者使用自定义链最后统一统计。

iptables 是一个被低估的流量监控工具,无需安装任何软件,仅靠自带的计数器就能实现基本的流量统计,结合脚本和 cron,完全可以满足中小网络的日常监控需求,如果你的环境需要更精细的流量分析,可以配合 ntopng 或 netflow,但 iptables 始终是一个轻量可靠的起点。

iptables 监控流量 常见问题

问:iptables 监控流量 怎么用最方便?

最方便的方式是添加一条统计所有流量的规则,然后通过 iptables -L -v -n -x 查看字节数,配合 iptables -Z 定期重置,也可以编写脚本,将特定规则的字节数写入日志,实现自动化监控,如果需要长期统计,建议使用自定义链并在 cron 中定期记录。

问:iptables 监控流量 准确吗?

准确,因为计数器是内核直接维护的,每个包经过规则时都会原子更新,但需要注意,只统计经过规则匹配的包,如果规则被跳过或数据包被其他规则提前处理,就不会被统计,建议使用独立的链并放在最前面,确保所有流量都被统计。

问:iptables 监控流量 和 nethogs 有什么区别?

iptables 是内核级统计,可以按任意条件(IP、端口、协议)分类统计,支持长期监控和自动化,nethogs 是用户态工具,按进程分组显示实时流量,适合临时排查哪个进程在占带宽,两者侧重点不同,根据需求选择即可,如果要同时看到进程和端口信息,可以先用 iptables 统计异常流量来源,再用 nethogs 定位具体进程。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/552093.html

(0)
IIS数据库查询超时和GaussDB连接超时如何设?,怎么做
上一篇 2026年8月6日 20:40
我的世界哪些服务器可以开挂?,开挂会不会被封号?
下一篇 2026年8月6日 20:41

相关推荐

  • img标签_通过qemu-img工具转换镜像格式

    使用qemu-img工具可以高效完成镜像格式转换,其核心命令qemu-img convert支持raw、qcow2、vmdk、vdi等多种格式互转,无需额外图形界面,在命令行下即可操作,qemu-img是QEMU虚拟机套件中的磁盘镜像管理工具,广泛应用于虚拟化环境,当需要在不同虚拟化平台间迁移系统,或者调整存储……

    2026年8月6日
    1100
  • 服务器端口一年多少钱?购买云服务器端口费用详解

    服务器端口本身没有独立的“年费”,其成本完全包含在服务器实例(如云服务器ECS或物理机)的整体报价中,通常只需支付服务器租用费,端口开通免费,很多初次接触建站或部署应用的朋友,容易陷入一个误区,以为像买域名一样,每个端口都要单独交一笔年费,在云计算和传统IDC(互联网数据中心)的逻辑里,端口只是服务器对外提供服……

    2026年7月5日
    6800
  • 如何更换弹性公网IP,服务器IP地址怎么换?

    核心答案更换弹性公网IP(EIP)本质上是将云服务器与旧IP解绑,再重新绑定一个新的公网地址,整个过程不影响实例运行,但会瞬间断开当前公网连接,无论你是遇到IP被封、业务需要换IP段,还是单纯想清理被拉黑的地址,操作路径都绕不开”解绑-释放-重新绑定”这三步,什么时候必须考虑更换弹性公网IPIP被墙或封禁做外贸……

    2026年8月11日
    1500
  • 如何用bat重启IIS网站并修改域名?,怎么操作?

    通过编写bat脚本,可以一键实现IIS网站的重启和绑定域名的修改,大幅提升运维效率,避免手动操作带来的重复劳动和配置错误,为什么需要自动化的IIS网站重启与域名修改在Windows服务器运维中,IIS(Internet Information Services)是承载网站的核心组件,日常操作中,修改网站绑定的域……

    2026年8月6日
    600
  • iteritems_在Python中是什么?,怎么用

    iteritems_是Python 2中字典的迭代方法,在Python 3中已被移除,但通过理解其背景和替代方案,你可以轻松完成代码迁移,在Python 2时代,iteritems_因为返回迭代器,成为处理大字典时节省内存的首选,但Python 3的items()直接返回视图,既保留了迭代器特性,又增加了集合操……

    2026年8月20日
    500
  • Linux下itoa怎么用?,itoa linux怎么替代?

    在Linux环境下,itoa并非标准C库函数,但通过snprintf可轻松实现整数到字符串的转换,且能避免缓冲区溢出风险,itoa linux 函数:为什么不是标准库的一部分itoa最早出现在某些Unix变体和Windows平台,但从未被C标准或POSIX采纳,Linux下的glibc遵循POSIX和ANSI……

    2026年8月8日
    900
  • 服务器分客户端该如何操作,服务器客户端架构怎么搭建?

    服务器与客户端架构详解什么是客户端-服务器架构 (C/S 架构)?客户端-服务器架构(Client-Server Architecture,简称 C/S 架构)是一种分布式应用程序的结构,它将任务分配给提供资源或服务的服务器(Server)以及请求这些服务的客户端(Client),在这种模式下,两者通过网络进行……

    AI资讯 2026年7月13日
    13200
  • AI大模型和小模型有什么区别?大模型和小模型哪个更划算

    大模型擅长处理复杂逻辑与创造性任务,小模型则在低延迟、低成本场景下表现更优,企业应根据算力预算和业务实时性需求在两者间做出权衡,人工智能正在从“通用智能”向“专用智能”深度演进,过去几年,我们见证了参数规模动辄千亿甚至万亿的大模型如何震撼世界,但进入2026年,行业共识认为,单纯追求参数规模的时代已经过去,现在……

    2026年6月15日
    2700
  • Foxmail 7.2如何绑定华为云企业邮箱?,怎么设置?

    在Foxmail 7.2客户端上绑定华为云企业邮箱,核心答案就一句话:服务器类型选IMAP,收件服务器填imap.sparkmail.cn,端口993勾选SSL,发件服务器填smtp.sparkmail.cn,端口465勾选SSL,账号密码用华为云企业邮箱的完整地址和客户端专用授权码,很多人在第一步就卡住了,不……

    2026年8月12日
    1800
  • 分布式数据库一致性如何保证?CAP理论在分布式系统中怎么理解

    分布式数据库一致性并非追求绝对的实时同步,而是在可用性、一致性和分区容错性之间寻找最佳平衡点,通常通过最终一致性模型配合强一致性事务来满足绝大多数业务需求,在构建现代互联网架构时,数据的一致性往往是开发者最头疼的难题,单体数据库时代,ACID特性像一位严厉的管家,确保每一笔交易都严丝合缝,当数据规模突破千万级……

    2026年7月6日
    13300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注